Weaknesses of type CWE-942

134 results

Política de segurança entre domínios permissiva com domínios não confiáveis

A aplicação configura mecanismos de controle de acesso entre domínios (como CORS, crossdomain.xml ou equivalentes) de forma muito aberta, permitindo requisições de origens não verificadas ou wildcards. Isso expõe a aplicação a roubo de dados sensíveis, requisições não autorizadas e ataques de CSRF sofisticados, pois qualquer domínio malicioso consegue acessar recursos protegidos.

Example

Um servidor API configura `Access-Control-Allow-Origin: *` sem validar a origem, ou declara um arquivo crossdomain.xml aceitando `<allow-access-from domain="*" />`. Um atacante hospeda um site malicioso que faz fetch para a API e rouba tokens de sessão ou dados do usuário logado no navegador.

How to mitigate

Whitelist explícita: configure CORS ou crossdomain apenas com domínios conhecidos e confiáveis (ex: `Access-Control-Allow-Origin: https://seu-dominio.com`). Valide a origem da requisição no servidor antes de autorizar, nunca use wildcards (*) para recursos sensíveis, e implemente verificações adicionais como SameSite cookies e CSRF tokens.

CVE-2026-92359LOWag-ui-protocol ag-ui CORSMiddleware utils.py create_strands_app cross-domain policyEPSS 0.2%CVE-2023-37401MEDIUMIBM Aspera Faspex cross-origin resource sharingEPSS 0.2%CVE-2026-24435HIGHTenda W30E V2 Permissive CORS Allows Cross-origin Data AccessEPSS 0.2%CVE-2026-34237MEDIUMMCP Java SDK has a Hardcoded Wildcard CORS (Access-Control-Allow-Origin: *)EPSS 0.2%CVE-2026-46431MEDIUMAlgernon: Auto-refresh SSE event server sets Access-Control-Allow-Origin: *EPSS 0.2%CVE-2026-50088HIGHAqara Developer Portal cross-origin resource sharingEPSS 0.2%CVE-2026-53649CRITICALJoro: Unauthenticated Cross-Origin Plugin Upload Leads to RCEEPSS 0.2%CVE-2025-27909MEDIUMIBM Concert Software cross-origin resource sharingEPSS 0.2%CVE-2026-50087HIGHAqara IAM/SSO Gateway cross-origin resource sharingEPSS 0.2%CVE-2026-15966HIGHImproper CORS handling in MOVEit TransferEPSS 0.2%CVE-2026-45021MEDIUMKuma: Default kuma-cp leaks admin token cross-origin via CORS wildcard + LocalhostIsAdminEPSS 0.2%CVE-2026-66005MEDIUMJan Local API Server CORS Origin Reflection via 0.0.0.0 BindingEPSS 0.2%CVE-2024-23578MEDIUMHCL Aftermarket EPC is vulnerable to attack as the application implements an HTML5 cross-origin resource sharing (CORS) policy for this requEPSS 0.2%CVE-2024-11071HIGHImproper Access Control In DestinyECMEPSS 0.2%CVE-2026-82438HIGHApache Storm Webapp: Authenticated API Responses Exposed to Arbitrary Web OriginsEPSS 0.2%CVE-2025-62523MEDIUMPILOS Misconfigured the Access-Control-Allow-Origin HeaderEPSS 0.2%CVE-2026-6143MEDIUMfarion1231 cc-switch ProxyServer server.rs cross-domain policyEPSS 0.2%CVE-2025-11304MEDIUMCodeCanyon/ui-lib Mentor LMS API cross-domain policyEPSS 0.2%CVE-2026-6662MEDIUMericc-ch copilot-api Token Endpoint server.ts cors cross-domain policyEPSS 0.2%CVE-2026-8537MEDIUMInsufficient policy enforcement in ViewTransitions in Google Chrome prior to 148.0.7778.168 allowed a remote attacker to leak cross-origin dEPSS 0.2%